{"id":295927,"date":"2019-12-17T16:31:56","date_gmt":"2019-12-17T16:31:56","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=295927"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=295927","title":{"rendered":"\u042f\u0432\u043a\u0430 \u043f\u0440\u043e\u0432\u0430\u043b\u0435\u043d\u0430: \u0432\u044b\u0432\u043e\u0434\u0438\u043c AgentTesla \u043d\u0430 \u0447\u0438\u0441\u0442\u0443\u044e \u0432\u043e\u0434\u0443. \u0427\u0430\u0441\u0442\u044c 2"},"content":{"rendered":"\n<div class=\"post__text post__text-html js-mediator-article\" id=\"post-content-body\" data-io-article-url=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/479120\/\">\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/vz\/an\/r5\/vzanr5kxitvhd3zqrcdh1qhctjm.png\"><\/div>\n<p>  \u041c\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u0435\u0439, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u044b\u0445 \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f. \u0412 <a href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/478176\/\">\u043f\u0435\u0440\u0432\u043e\u0439<\/a> \u0447\u0430\u0441\u0442\u0438 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0418\u043b\u044c\u044f \u041f\u043e\u043c\u0435\u0440\u0430\u043d\u0446\u0435\u0432, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 CERT Group-IB, \u043f\u0440\u043e\u0432\u0435\u043b \u0434\u0435\u0442\u0430\u043b\u044c\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437 \u0444\u0430\u0439\u043b\u0430, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u043e \u043f\u043e\u0447\u0442\u0435 \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439, \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u0442\u0430\u043c \u0448\u043f\u0438\u043e\u043d\u0441\u043a\u0443\u044e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443 <b>AgentTesla<\/b>. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u0418\u043b\u044c\u044f \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u043f\u043e\u044d\u0442\u0430\u043f\u043d\u043e\u0433\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f <b>AgentTesla<\/b>.<br \/>  <a name=\"habracut\"><\/a>  <\/p>\n<blockquote><p>Agent Tesla \u2014 \u044d\u0442\u043e \u043c\u043e\u0434\u0443\u043b\u044c\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435 \u0434\u043b\u044f \u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u043c\u043e\u0435 \u043f\u043e \u043c\u043e\u0434\u0435\u043b\u0438 malware-as-a-service \u043f\u043e\u0434 \u0432\u0438\u0434\u043e\u043c \u043b\u0435\u0433\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u0435\u0439\u043b\u043e\u0433\u0433\u0435\u0440-\u043f\u0440\u043e\u0434\u0443\u043a\u0442\u0430. Agent Tesla \u0441\u043f\u043e\u0441\u043e\u0431\u0435\u043d \u0438\u0437\u0432\u043b\u0435\u043a\u0430\u0442\u044c \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0442\u044c \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430\u043c \u0443\u0447\u0435\u0442\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0438\u0437 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u043e\u0432, \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 \u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 FTP, \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430, \u0437\u0430\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u0442\u044c \u044d\u043a\u0440\u0430\u043d \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430. \u041d\u0430 \u043c\u043e\u043c\u0435\u043d\u0442 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u0441\u0430\u0439\u0442 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u043e\u0432 \u0431\u044b\u043b \u043d\u0435\u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d.  <\/p><\/blockquote>\n<p>  <\/p>\n<h2>\u041a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0439 \u0444\u0430\u0439\u043b<\/h2>\n<p>  \u0412 \u0442\u0430\u0431\u043b\u0438\u0446\u0435 \u043d\u0438\u0436\u0435 \u043f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u043e, \u043a\u0430\u043a\u0438\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u044e\u0442\u0441\u044f \u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u043c \u0441\u044d\u043c\u043f\u043b\u0435:  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong>  <\/td>\n<td><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435<\/strong>  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f KeyLogger  <\/td>\n<td>true  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f ScreenLogger  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0418\u043d\u0442\u0435\u0440\u0432\u0430\u043b \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0438 \u043b\u043e\u0433\u0430 KeyLogger \u0432 \u043c\u0438\u043d\u0443\u0442\u0430\u0445  <\/td>\n<td>20  <\/td>\n<\/tr>\n<tr>\n<td>\u0418\u043d\u0442\u0435\u0440\u0432\u0430\u043b \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0438 \u043b\u043e\u0433\u0430 ScreenLogger \u0432 \u043c\u0438\u043d\u0443\u0442\u0430\u0445  <\/td>\n<td>20  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043a\u043b\u0430\u0432\u0438\u0448\u0438 Backspace. False \u2013 \u0442\u043e\u043b\u044c\u043a\u043e \u043b\u043e\u0433\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435. True \u2013 \u0441\u0442\u0438\u0440\u0430\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0439 \u043a\u043b\u0430\u0432\u0438\u0448\u0438  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0422\u0438\u043f CnC. \u0412\u0430\u0440\u0438\u0430\u043d\u0442\u044b: smtp, webpanel, ftp  <\/td>\n<td>smtp  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0430\u043a\u0442\u0438\u0432\u0430\u0446\u0438\u0438 \u043f\u043e\u0442\u043e\u043a\u0430 \u0434\u043b\u044f \u0437\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0438\u0437 \u0441\u043f\u0438\u0441\u043a\u0430 \u00ab%filter_list%\u00bb  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f UAC   <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430 \u0437\u0430\u0434\u0430\u0447  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f CMD  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043e\u043a\u043d\u0430 \u00ab\u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c\u00bb  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u043f\u0440\u043e\u0441\u043c\u043e\u0442\u0440\u0430 \u0440\u0435\u0435\u0441\u0442\u0440\u0430  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0442\u043e\u0447\u0435\u043a \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u044b  <\/td>\n<td>true  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f MSCONFIG  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u043d\u043e\u0433\u043e \u043c\u0435\u043d\u044e \u0432 \u043f\u0440\u043e\u0432\u043e\u0434\u043d\u0438\u043a\u0435  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u041f\u0443\u0442\u044c \u0434\u043b\u044f \u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f \u043f\u0440\u0438 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u0438 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435  <\/td>\n<td>%startupfolder% \\\\%insfolder%\\\\%insname%  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0437\u0430\u0434\u0430\u043d\u0438\u044f \u0430\u0442\u0440\u0438\u0431\u0443\u0442\u043e\u0432 \u00ab\u0421\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439\u00bb \u0438 \u00ab\u0421\u043a\u0440\u044b\u0442\u043d\u044b\u0439\u00bb \u0434\u043b\u044f \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0440\u0435\u0441\u0442\u0430\u0440\u0442\u0430 \u043f\u0440\u0438 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u0438 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u044f \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f \u0432\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e \u043f\u0430\u043f\u043a\u0443  <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043e\u0431\u0445\u043e\u0434\u0430 UAC   <\/td>\n<td>false  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043e\u0440\u043c\u0430\u0442 \u0434\u0430\u0442\u044b \u0438 \u0432\u0440\u0435\u043c\u0435\u043d\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0438\u0441\u0438 \u0432 \u043b\u043e\u0433  <\/td>\n<td>yyyy-MM-dd HH:mm:ss  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u043b\u0430\u0433 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0444\u0438\u043b\u044c\u0442\u0440\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c \u0434\u043b\u044f KeyLogger  <\/td>\n<td>true  <\/td>\n<\/tr>\n<tr>\n<td>\u0422\u0438\u043f \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c.<br \/>  1 \u2013 \u0438\u043c\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0438\u0449\u0435\u0442\u0441\u044f \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430\u0445 \u043e\u043a\u043d\u0430<br \/>  2 \u2013 \u0438\u043c\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0438\u0449\u0435\u0442\u0441\u044f \u0432 \u0438\u043c\u0435\u043d\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u043e\u043a\u043d\u0430  <\/td>\n<td>1  <\/td>\n<\/tr>\n<tr>\n<td>\u0424\u0438\u043b\u044c\u0442\u0440 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c  <\/td>\n<td>\u00abfacebook\u00bb,<br \/>  \u00abtwitter\u00bb,<br \/>  \u00abgmail\u00bb,<br \/>  \u00abinstagram\u00bb,<br \/>  \u00abmovie\u00bb,<br \/>  \u00abskype\u00bb,<br \/>  \u00abporn\u00bb,<br \/>  \u00abhack\u00bb,<br \/>  \u00abwhatsapp\u00bb,<br \/>  \u00abdiscord\u00bb  <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<h2>\u0417\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u0435 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435<\/h2>\n<p>  \u0415\u0441\u043b\u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0439 \u0444\u043b\u0430\u0433, \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0439 \u043c\u043e\u0434\u0443\u043b\u044c \u043a\u043e\u043f\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u043f\u043e \u043f\u0443\u0442\u0438, \u0443\u043a\u0430\u0437\u0430\u043d\u043d\u043e\u043c\u0443 \u0432 \u043a\u043e\u043d\u0444\u0438\u0433\u0435 \u043a\u0430\u043a \u043f\u0443\u0442\u044c \u0434\u043b\u044f \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.<\/p>\n<p>  \u0412 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u0438\u0437 \u043a\u043e\u043d\u0444\u0438\u0433\u0430 \u0444\u0430\u0439\u043b\u0443 \u0434\u0430\u044e\u0442\u0441\u044f \u0430\u0442\u0440\u0438\u0431\u0443\u0442\u044b \u00ab\u0421\u043a\u0440\u044b\u0442\u044b\u0439\u00bb \u0438 \u00ab\u0421\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439\u00bb.<br \/>  \u0410\u0432\u0442\u043e\u0437\u0430\u043f\u0443\u0441\u043a \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0434\u0432\u0443\u043c\u044f \u0432\u0435\u0442\u043a\u0430\u043c\u0438 \u0440\u0435\u0435\u0441\u0442\u0440\u0430:<\/p>\n<ul>\n<li><b>HKCU\\ Software\\Microsoft\\Windows\\CurrentVersion\\Run\\%insregname%<\/b><\/li>\n<li><b>HKCU\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\StartupApproved\\Run\\ %insregname%<\/b><\/li>\n<\/ul>\n<p>  \u041f\u043e\u0441\u043a\u043e\u043b\u044c\u043a\u0443 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442 \u0438\u043d\u0436\u0435\u043a\u0442 \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 <b>RegAsm<\/b>, \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0444\u043b\u0430\u0433\u0430 \u043f\u0435\u0440\u0441\u0438\u0441\u0442\u0430 \u0434\u043b\u044f \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043f\u043e\u0441\u043b\u0435\u0434\u0441\u0442\u0432\u0438\u044f\u043c. \u0412\u043c\u0435\u0441\u0442\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u0441\u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0441\u0430\u043c\u043e \u0441\u0435\u0431\u044f, \u0412\u041f\u041e \u0437\u0430\u043a\u0440\u0435\u043f\u0438\u043b\u043e \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u0444\u0430\u0439\u043b <b>RegAsm.exe<\/b>, \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u043b\u0441\u044f \u0438\u043d\u0436\u0435\u043a\u0442.<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/a8\/mx\/in\/a8mxinpopuoixolt4r7tiwulc70.png\"><\/div>\n<p>  <\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/9p\/-f\/ui\/9p-fui42mv7y06i5ivacsyh2zqm.png\"><\/div>\n<p>  <\/p>\n<h2>\u0412\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 C&amp;C<\/h2>\n<p>  \u0412\u043d\u0435 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u0433\u043e \u043c\u0435\u0442\u043e\u0434\u0430 \u0441\u0435\u0442\u0435\u0432\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0441 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0432\u043d\u0435\u0448\u043d\u0435\u0433\u043e IP \u0436\u0435\u0440\u0442\u0432\u044b \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0441\u0443\u0440\u0441\u0430 <b><a href=\"http:\/\/checkip\">checkip<\/a>[.]amazonaws[.]com\/<\/b>.<br \/>  \u0414\u0430\u043b\u0435\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u044b \u043c\u0435\u0442\u043e\u0434\u044b \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f, \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0432 \u0412\u041f\u041e.<\/p>\n<h3>webpanel<\/h3>\n<p>  \u0412\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0438\u0434\u0435\u0442 \u043f\u043e HTTP-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443. \u0412\u041f\u041e \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 POST-\u0437\u0430\u043f\u0440\u043e\u0441 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430\u043c\u0438:<\/p>\n<ul>\n<li><b>User-Agent: Mozilla\/5.0 (Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko\/20100401 Firefox\/4.0 (.NET CLR 3.5.30729)<\/b><\/li>\n<li><b>Connection: Keep-Alive<\/b><\/li>\n<li><b>Content-Type: application\/x-www-form-urlencoded<\/b><\/li>\n<\/ul>\n<p>  \u0410\u0434\u0440\u0435\u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435\u043c <b>%PostURL%<\/b>. \u0417\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442\u0441\u044f \u0432 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0435 <b>\u00abp\u00bb<\/b>. \u041c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u0440\u0430\u0437\u0434\u0435\u043b\u0435 <b>\u00ab\u0410\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u044b \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u00bb (\u041c\u0435\u0442\u043e\u0434 2)<\/b>.<\/p>\n<p>  \u041f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0435 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u0435\u0442 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0439 \u0432\u0438\u0434:<\/p>\n<p>  <b>type={0}\\nhwid={1}\\ntime={2}\\npcname={3}\\nlogdata={4}\\nscreen={5}\\nipadd={6}\\nwebcam_link={7}\\nclient={8}\\nlink={9}\\nusername={10}\\npassword={11}\\nscreen_link={12}<\/b><\/p>\n<p>  \u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 <b>type <\/b>\u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u0442\u0438\u043f \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f:<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/lc\/5l\/yr\/lc5lyrzbeie0jr9z-6dpzpylaze.jpeg\"><\/div>\n<p>  <b>hwid <\/b>\u2014 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u0442\u0441\u044f MD5-\u0445\u0435\u0448 \u043e\u0442 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0439 \u0441\u0435\u0440\u0438\u0439\u043d\u043e\u0433\u043e \u043d\u043e\u043c\u0435\u0440\u0430 \u043c\u0430\u0442\u0435\u0440\u0438\u043d\u0441\u043a\u043e\u0439 \u043f\u043b\u0430\u0442\u044b \u0438 ID \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0440\u0430. \u0412\u0435\u0440\u043e\u044f\u0442\u043d\u0435\u0435 \u0432\u0441\u0435\u0433\u043e, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 User ID.<br \/>  <b>time <\/b>\u2014 \u0441\u043b\u0443\u0436\u0438\u0442 \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438 \u0438 \u0434\u0430\u0442\u044b.<br \/>  <b>pcname <\/b>\u2014 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u044f\u0435\u0442\u0441\u044f \u043a\u0430\u043a <b>&lt;\u0418\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f&gt;\/&lt;\u0418\u043c\u044f \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u0430&gt;<\/b>.<br \/>  <b>logdata <\/b>\u2014 \u0434\u0430\u043d\u043d\u044b\u0435 \u043b\u043e\u0433\u0430.<\/p>\n<p>  \u041f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u0435\u0442 \u0432\u0438\u0434:<\/p>\n<p>  <b>type={0}\\nhwid={1}\\ntime={2}\\npcname={3}\\nlogdata={4}\\nscreen={5}\\nipadd={6}\\nwebcam_link={7}\\nscreen_link={8}\\n[passwords]<\/b><\/p>\n<p>  \u0414\u0430\u043b\u0435\u0435 \u0441\u043b\u0435\u0434\u0443\u044e\u0442 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f \u0443\u043a\u0440\u0430\u0434\u0435\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 <b>\\nclient[]={0}\\nlink[]={1}\\nusername[]={2}\\npassword[]={3}<\/b>.<\/p>\n<h3>smtp<\/h3>\n<p>  \u0412\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0438\u0434\u0435\u0442 \u043f\u043e SMTP-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443. \u041f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e \u0438\u043c\u0435\u0435\u0442 \u0444\u043e\u0440\u043c\u0430\u0442 HTML. \u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 <b>BODY <\/b>\u0438\u043c\u0435\u0435\u0442 \u0432\u0438\u0434:<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/gh\/vg\/np\/ghvgnpycvdbcsyyakmwjvfppnw4.png\"><\/div>\n<p>  \u0417\u0430\u0433\u043e\u043b\u043e\u0432\u043e\u043a \u043f\u0438\u0441\u044c\u043c\u0430 \u0438\u043c\u0435\u0435\u0442 \u043e\u0431\u0449\u0438\u0439 \u0432\u0438\u0434: <b>&lt;\u0418\u041c\u042f \u041f\u041e\u041b\u042c\u0417\u041e\u0412\u0410\u0422\u0415\u041b\u042f&gt;\/&lt;\u0418\u041c\u042f \u041a\u041e\u041c\u041f\u042c\u042e\u0422\u0415\u0420\u0410&gt; &lt;\u0422\u0418\u041f \u041a\u041e\u041d\u0422\u0415\u041d\u0422\u0410&gt;<\/b>. \u0421\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u0430, \u043a\u0430\u043a \u0438 \u0435\u0433\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u0438\u044f, \u043d\u0435 \u0448\u0438\u0444\u0440\u0443\u044e\u0442\u0441\u044f.<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/x5\/7c\/5o\/x57c5ojnqhgfpnec0jnsqix931c.jpeg\"><\/div>\n<p>  \u0412\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0438\u0434\u0435\u0442 \u043f\u043e ftp-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443. \u041d\u0430 \u0443\u043a\u0430\u0437\u0430\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b \u0441 \u0438\u043c\u0435\u043d\u0435\u043c <b>&lt;\u0422\u0418\u041f \u041a\u041e\u041d\u0422\u0415\u041d\u0422\u0410&gt;_&lt;\u0418\u041c\u042f \u041f\u041e\u041b\u042c\u0417\u041e\u0412\u0410\u0422\u0415\u041b\u042f&gt;-&lt;\u0418\u041c\u042f \u041a\u041e\u041c\u041f\u042c\u042e\u0422\u0415\u0420\u0410&gt;_&lt;\u0414\u0410\u0422\u0410 \u0418 \u0412\u0420\u0415\u041c\u042f&gt;.html<\/b>. \u0421\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0444\u0430\u0439\u043b\u0430 \u043d\u0435 \u0448\u0438\u0444\u0440\u0443\u0435\u0442\u0441\u044f.<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/r-\/2n\/wr\/r-2nwryzwnv7voneopya8y5aazq.jpeg\"><\/div>\n<p>  <\/p>\n<h2>\u0410\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u044b \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f<\/h2>\n<p>  \u0412 \u0434\u0430\u043d\u043d\u043e\u043c \u043a\u0435\u0439\u0441\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f:<\/p>\n<h3>\u041c\u0435\u0442\u043e\u0434 1<\/h3>\n<p>  \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u043a \u0432 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u043c \u043c\u043e\u0434\u0443\u043b\u0435. \u0414\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c <b>AES<\/b>.<\/p>\n<p>  \u041d\u0430 \u0432\u0445\u043e\u0434 \u043f\u043e\u0434\u0430\u0435\u0442\u0441\u044f \u0448\u0435\u0441\u0442\u0438\u0437\u043d\u0430\u0447\u043d\u043e\u0435 \u0434\u0435\u0441\u044f\u0442\u0438\u0447\u043d\u043e\u0435 \u0447\u0438\u0441\u043b\u043e. \u041d\u0430\u0434 \u043d\u0438\u043c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0435 \u043f\u0440\u0435\u043e\u0431\u0440\u0430\u0437\u043e\u0432\u0430\u043d\u0438\u0435:<\/p>\n<p>  <b>f(x) = (((x &gt;&gt; 2 \u2014 31059) ^ 6380) \u2014 1363) &gt;&gt; 3<\/b><\/p>\n<p>  \u041f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u043e\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0438\u043d\u0434\u0435\u043a\u0441\u043e\u043c \u0434\u043b\u044f \u0432\u0448\u0438\u0442\u043e\u0433\u043e \u043c\u0430\u0441\u0441\u0438\u0432\u0430 \u0434\u0430\u043d\u043d\u044b\u0445.<\/p>\n<p>  \u041a\u0430\u0436\u0434\u044b\u0439 \u044d\u043b\u0435\u043c\u0435\u043d\u0442 \u043c\u0430\u0441\u0441\u0438\u0432\u0430 \u2014 \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c <b>DWORD<\/b>. \u041f\u0440\u0438 \u043e\u0431\u044a\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0438 <b>DWORD <\/b>\u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442\u0441\u044f \u043c\u0430\u0441\u0441\u0438\u0432 \u0431\u0430\u0439\u0442\u043e\u0432: \u043f\u0435\u0440\u0432\u044b\u0435 32 \u0431\u0430\u0439\u0442\u0430 \u2014 \u043a\u043b\u044e\u0447 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f, \u0434\u0430\u043b\u0435\u0435 \u0441\u043b\u0435\u0434\u0443\u044e\u0442 16 \u0431\u0430\u0439\u0442\u043e\u0432 \u0432\u0435\u043a\u0442\u043e\u0440\u0430 \u0438\u043d\u0438\u0446\u0438\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438, \u0430 \u043e\u0441\u0442\u0430\u0432\u0448\u0438\u0435\u0441\u044f \u0431\u0430\u0439\u0442\u044b \u2014 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435.<\/p>\n<h3>\u041c\u0435\u0442\u043e\u0434 2<\/h3>\n<p>  \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c <b>3DES <\/b>\u0432 \u0440\u0435\u0436\u0438\u043c\u0435 <b>ECB <\/b>\u0441 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0432 \u0446\u0435\u043b\u044b\u0445 \u0431\u0430\u0439\u0442\u0430\u0445 (<b>PKCS7<\/b>).<\/p>\n<p>  \u041a\u043b\u044e\u0447 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u043c <b>%urlkey%<\/b>, \u043e\u0434\u043d\u0430\u043a\u043e \u043f\u0440\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0435\u0433\u043e MD5-\u0445\u0435\u0448.<\/p>\n<h2>\u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b<\/h2>\n<p>  \u0418\u0437\u0443\u0447\u0430\u0435\u043c\u044b\u0439 \u0441\u044d\u043c\u043f\u043b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0434\u043b\u044f \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0441\u0432\u043e\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u0438:<\/p>\n<h3>KeyLogger<\/h3>\n<p>  \u041f\u0440\u0438 \u043d\u0430\u043b\u0438\u0447\u0438\u0438 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0433\u043e \u0444\u043b\u0430\u0433\u0430 \u0412\u041f\u041e \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 WinAPI-\u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>SetWindowsHookEx <\/b>\u043d\u0430\u0437\u043d\u0430\u0447\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a \u0434\u043b\u044f \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043d\u0430\u0436\u0430\u0442\u0438\u044f \u043a\u043b\u0430\u0432\u0438\u0448 \u043d\u0430 \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u0435. \u0424\u0443\u043d\u043a\u0446\u0438\u044f \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0441 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0433\u043e \u043e\u043a\u043d\u0430.<\/p>\n<p>  \u0415\u0441\u043b\u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d \u0444\u043b\u0430\u0433 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u044f \u0432 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u0437\u0430\u0434\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0438\u043f\u0430:<\/p>\n<ol>\n<li>\u0438\u043c\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0438\u0449\u0435\u0442\u0441\u044f \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430\u0445 \u043e\u043a\u043d\u0430<\/li>\n<li>\u0438\u043c\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0438\u0449\u0435\u0442\u0441\u044f \u0432 \u0438\u043c\u0435\u043d\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u043e\u043a\u043d\u0430<\/li>\n<\/ol>\n<p>  \u0414\u0430\u043b\u0435\u0435 \u0432 \u043b\u043e\u0433 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0437\u0430\u043f\u0438\u0441\u044c \u0441 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u0431 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u043c \u043e\u043a\u043d\u0435 \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435:<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/bx\/r0\/cj\/bxr0cj1srz9us2a4il4rwjfpoqo.png\"><\/div>\n<p>  \u0417\u0430\u0442\u0435\u043c \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u043e \u043d\u0430\u0436\u0430\u0442\u043e\u0439 \u043a\u043b\u0430\u0432\u0438\u0448\u0435:  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>\u041a\u043b\u0430\u0432\u0438\u0448\u0430<\/strong>  <\/td>\n<td><strong>\u0417\u0430\u043f\u0438\u0441\u044c<\/strong>  <\/td>\n<\/tr>\n<tr>\n<td>Backspace  <\/td>\n<td>\u0412 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u0444\u043b\u0430\u0433\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043a\u043b\u0430\u0432\u0438\u0448\u0438 Backspace: False \u2013 <font color=\"#008000\">{BACK}<\/font><br \/>  True \u2013 \u0441\u0442\u0438\u0440\u0430\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0439 \u043a\u043b\u0430\u0432\u0438\u0448\u0438  <\/td>\n<\/tr>\n<tr>\n<td>CAPSLOCK  <\/td>\n<td><font color=\"#008000\">{CAPSLOCK}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>ESC  <\/td>\n<td><font color=\"#008000\">{ESC}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>PageUp  <\/td>\n<td><font color=\"#008000\">{PageUp}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Down  <\/td>\n<td><font color=\"#008000\">&amp;darr;<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>DELETE  <\/td>\n<td><font color=\"#008000\">{DEL}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>\u201c  <\/td>\n<td>&amp;quot;  <\/td>\n<\/tr>\n<tr>\n<td>F5  <\/td>\n<td><font color=\"#008000\">{F5}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>&amp;  <\/td>\n<td>&amp;amp;  <\/td>\n<\/tr>\n<tr>\n<td>F10  <\/td>\n<td><font color=\"#008000\">{F10}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>TAB  <\/td>\n<td><font color=\"#008000\">{TAB}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>&lt;  <\/td>\n<td>&amp;lt;  <\/td>\n<\/tr>\n<tr>\n<td>&gt;  <\/td>\n<td>&amp;gt;  <\/td>\n<\/tr>\n<tr>\n<td>\u041f\u0440\u043e\u0431\u0435\u043b  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>F8  <\/td>\n<td><font color=\"#008000\">{F8}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F12  <\/td>\n<td><font color=\"#008000\">{F12}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F9  <\/td>\n<td><font color=\"#008000\">{F9}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>ALT+TAB  <\/td>\n<td><font color=\"#008000\">{ALT+TAB}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>END  <\/td>\n<td><font color=\"#008000\">{END}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F4  <\/td>\n<td><font color=\"#008000\">{F4}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F2  <\/td>\n<td><font color=\"#008000\">{F2}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>CTRL  <\/td>\n<td><font color=\"#008000\">{CTRL}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F6  <\/td>\n<td><font color=\"#008000\">{F6}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Right  <\/td>\n<td><font color=\"#008000\">&amp;rarr;<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Up  <\/td>\n<td><font color=\"#008000\">&amp;uarr;<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F1  <\/td>\n<td><font color=\"#008000\">{F1}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Left  <\/td>\n<td><font color=\"#008000\">&amp;larr;<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>PageDown  <\/td>\n<td><font color=\"#008000\">{PageDown}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Insert  <\/td>\n<td><font color=\"#008000\">{Insert}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>Win  <\/td>\n<td><font color=\"#008000\">{Win}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>NumLock  <\/td>\n<td><font color=\"#008000\">{NumLock}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F11  <\/td>\n<td><font color=\"#008000\">{F11}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F3  <\/td>\n<td><font color=\"#008000\">{F3}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>HOME  <\/td>\n<td><font color=\"#008000\">{HOME}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>ENTER  <\/td>\n<td><font color=\"#008000\">{ENTER}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>ALT+F4  <\/td>\n<td><font color=\"#008000\">{ALT+F4}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>F7  <\/td>\n<td><font color=\"#008000\">{F7}<\/font>  <\/td>\n<\/tr>\n<tr>\n<td>\u0414\u0440\u0443\u0433\u0430\u044f \u043a\u043b\u0430\u0432\u0438\u0448\u0430  <\/td>\n<td>\u0421\u0438\u043c\u0432\u043e\u043b \u0432 \u0432\u0435\u0440\u0445\u043d\u0435\u043c \u0438\u043b\u0438 \u043d\u0438\u0436\u043d\u0435\u043c \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0435 \u0432 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0438\u0439 \u043a\u043b\u0430\u0432\u0438\u0448 CapsLock \u0438 Shift  <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  \u0421 \u0437\u0430\u0434\u0430\u043d\u043d\u043e\u0439 \u043f\u0435\u0440\u0438\u043e\u0434\u0438\u0447\u043d\u043e\u0441\u0442\u044c\u044e \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u044b\u0439 \u043b\u043e\u0433 \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440. \u0415\u0441\u043b\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0430 \u043e\u043a\u0430\u0437\u0430\u043b\u0430\u0441\u044c \u043d\u0435\u0443\u0434\u0430\u0447\u043d\u043e\u0439, \u043b\u043e\u0433 \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u0432 \u0444\u0430\u0439\u043b <b>%TEMP%\\\\log.tmp <\/b>\u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435:<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/xn\/pz\/eb\/xnpzeba3_y7ulwz0wesksvlspkg.png\"><\/div>\n<p>  \u041a\u043e\u0433\u0434\u0430 \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0442\u0430\u0439\u043c\u0435\u0440, \u0444\u0430\u0439\u043b \u0431\u0443\u0434\u0435\u0442 \u043f\u0435\u0440\u0435\u0434\u0430\u043d \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440.<\/p>\n<h3>ScreenLogger<\/h3>\n<p>  \u0421 \u0437\u0430\u0434\u0430\u043d\u043d\u043e\u0439 \u043f\u0435\u0440\u0438\u043e\u0434\u0438\u0447\u043d\u043e\u0441\u0442\u044c\u044e \u0412\u041f\u041e \u0441\u043e\u0437\u0434\u0430\u0435\u0442 \u0441\u043d\u0438\u043c\u043e\u043a \u044d\u043a\u0440\u0430\u043d\u0430 \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 <b>Jpeg <\/b>\u0441\u043e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435\u043c <b>Quality<\/b> \u0440\u0430\u0432\u043d\u044b\u043c 50 \u0438 \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442 \u0435\u0433\u043e \u0432 \u0444\u0430\u0439\u043b <b>%APPDATA %\\\\&lt;\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u0430\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0438\u0437 10 \u0441\u0438\u043c\u0432\u043e\u043b\u043e\u0432&gt;.jpg<\/b>. \u041f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0444\u0430\u0439\u043b \u0443\u0434\u0430\u043b\u044f\u0435\u0442\u0441\u044f.<\/p>\n<h3>ClipboardLogger<\/h3>\n<p>  \u0415\u0441\u043b\u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0439 \u0444\u043b\u0430\u0433, \u0432 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0447\u0435\u043d\u043d\u043e\u043c \u0442\u0435\u043a\u0441\u0442\u0435 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u044f\u0442\u0441\u044f \u0437\u0430\u043c\u0435\u043d\u044b \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u043e\u0439 \u0442\u0430\u0431\u043b\u0438\u0446\u0435.<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/xh\/wc\/y7\/xhwcy7r4g5duormggz-texkxemi.jpeg\"><\/div>\n<p>  \u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u0442\u0435\u043a\u0441\u0442 \u0432\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432 \u043b\u043e\u0433:<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/ft\/6l\/2p\/ft6l2pmpzecwtkh0hhgbblet30q.png\"><\/div>\n<p>  <\/p>\n<h3>PasswordStealer<\/h3>\n<p>  \u0412\u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0432\u044b\u0433\u0440\u0443\u0437\u043a\u0443 \u043f\u0430\u0440\u043e\u043b\u0435\u0439 \u0438\u0437 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439:  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>\u0411\u0440\u0430\u0443\u0437\u0435\u0440\u044b<\/strong>  <\/td>\n<td><strong>\u041f\u043e\u0447\u0442\u043e\u0432\u044b\u0435 \u043a\u043b\u0438\u0435\u043d\u0442\u044b<\/strong>  <\/td>\n<td><strong>FTP \u043a\u043b\u0438\u0435\u043d\u0442\u044b<\/strong>  <\/td>\n<\/tr>\n<tr>\n<td>Chrome  <\/td>\n<td>Outlook  <\/td>\n<td>FileZilla  <\/td>\n<\/tr>\n<tr>\n<td>Firefox  <\/td>\n<td>Thunderbird  <\/td>\n<td>WS_FTP  <\/td>\n<\/tr>\n<tr>\n<td>IE\/Edge  <\/td>\n<td>Foxmail  <\/td>\n<td>WinSCP  <\/td>\n<\/tr>\n<tr>\n<td>Safari  <\/td>\n<td>Opera Mail  <\/td>\n<td>CoreFTP  <\/td>\n<\/tr>\n<tr>\n<td>Opera Browser  <\/td>\n<td>IncrediMail  <\/td>\n<td>FTP Navigator  <\/td>\n<\/tr>\n<tr>\n<td>Yandex  <\/td>\n<td>Pocomail  <\/td>\n<td>FlashFXP  <\/td>\n<\/tr>\n<tr>\n<td>Comodo  <\/td>\n<td>Eudora  <\/td>\n<td>SmartFTP  <\/td>\n<\/tr>\n<tr>\n<td>ChromePlus  <\/td>\n<td>TheBat  <\/td>\n<td>FTPCommander  <\/td>\n<\/tr>\n<tr>\n<td>Chromium  <\/td>\n<td>Postbox  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Torch  <\/td>\n<td>ClawsMail  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>7Star  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Amigo  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>BraveSoftware  <\/td>\n<td><strong>Jabber \u043a\u043b\u0438\u0435\u043d\u0442\u044b<\/strong>  <\/td>\n<td><strong>VPN \u043a\u043b\u0438\u0435\u043d\u0442\u044b<\/strong>  <\/td>\n<\/tr>\n<tr>\n<td>CentBrowser  <\/td>\n<td>Psi\/Psi+  <\/td>\n<td>Open VPN  <\/td>\n<\/tr>\n<tr>\n<td>Chedot  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>CocCoc  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Elements Browser  <\/td>\n<td><strong>\u041c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u044b \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438<\/strong>  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Epic Privacy Browser  <\/td>\n<td>Internet Download Manager  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Kometa  <\/td>\n<td>JDownloader  <\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Orbitum  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Sputnik  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>uCozMedia  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Vivaldi  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>SeaMonkey  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Flock Browser  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>UC Browser  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>BlackHawk  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>CyberFox  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>K-Meleon  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>IceCat  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>IceDragon  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>PaleMoon  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>WaterFox  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>Falkon Browser  <\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<\/table>\n<\/div>\n<h2>\u041f\u0440\u043e\u0442\u0438\u0432\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u043c\u0443 \u0430\u043d\u0430\u043b\u0438\u0437\u0443<br \/>  <\/h2>\n<p>  <\/p>\n<ul>\n<li>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>Sleep<\/b>. \u041f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0431\u043e\u0439\u0442\u0438 \u043f\u043e \u0442\u0430\u0439\u043c\u0430\u0443\u0442\u0443 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0441\u043e\u0447\u043d\u0438\u0446\u044b<\/li>\n<li>\u0423\u043d\u0438\u0447\u0442\u043e\u0436\u0435\u043d\u0438\u0435 \u043f\u043e\u0442\u043e\u043a\u0430 <b>Zone.Identifier<\/b>. \u041f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0441\u043a\u0440\u044b\u0442\u044c \u0444\u0430\u043a\u0442 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0444\u0430\u0439\u043b\u0430 \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442\u0430<\/li>\n<li>\u0412 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0435 <b>%filter_list% <\/b>\u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0441\u043f\u0438\u0441\u043e\u043a \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0412\u041f\u041e \u0431\u0443\u0434\u0435\u0442 \u0437\u0430\u0432\u0435\u0440\u0448\u0430\u0442\u044c \u0441 \u0438\u043d\u0442\u0435\u0440\u0432\u0430\u043b\u043e\u043c \u0432 \u043e\u0434\u043d\u0443 \u0441\u0435\u043a\u0443\u043d\u0434\u0443<\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 <b>UA\u0421<\/b><\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u043c\u0435\u043d\u0435\u0434\u0436\u0435\u0440\u0430 \u0437\u0430\u0434\u0430\u0447<\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 <b>CMD<\/b><\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u043e\u043a\u043d\u0430 <b>\u00ab\u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c\u00bb<\/b><\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f<\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 <b>RegEdit<\/b><\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u0442\u043e\u0447\u0435\u043a \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u044b<\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u043d\u043e\u0433\u043e \u043c\u0435\u043d\u044e \u0432 \u043f\u0440\u043e\u0432\u043e\u0434\u043d\u0438\u043a\u0435<\/li>\n<li>\u041e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 <b>MSCONFIG<\/b><\/li>\n<li>\u041e\u0431\u0445\u043e\u0434 <b>UAC<\/b>:  <\/li>\n<\/ul>\n<p>  <\/p>\n<h2>\u041d\u0435\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f<\/h2>\n<p>  \u0412 \u0445\u043e\u0434\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f \u0431\u044b\u043b\u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u044b \u0444\u0443\u043d\u043a\u0446\u0438\u0438, \u043e\u0442\u0432\u0435\u0447\u0430\u044e\u0449\u0438\u0435 \u0437\u0430 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435 \u043f\u043e \u0441\u0435\u0442\u0438 \u0438 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u044b\u0448\u0438.<\/p>\n<h3>Worm <\/h3>\n<p>  \u0412 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u043e\u043c \u043f\u043e\u0442\u043e\u043a\u0435 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0441\u043e\u0431\u044b\u0442\u0438\u044f \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0441\u044a\u0435\u043c\u043d\u044b\u0445 \u043d\u043e\u0441\u0438\u0442\u0435\u043b\u0435\u0439. \u041f\u0440\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0438 \u0432 \u043a\u043e\u0440\u0435\u043d\u044c \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043a\u043e\u043f\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0412\u041f\u041e \u0441 \u0438\u043c\u0435\u043d\u0435\u043c <b>scr.exe<\/b>, \u043f\u043e\u0441\u043b\u0435 \u0447\u0435\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0438\u0441\u043a \u0444\u0430\u0439\u043b\u043e\u0432 \u0441 \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435\u043c <b>lnk<\/b>. \u041a\u043e\u043c\u0430\u043d\u0434\u0430 \u043a\u0430\u0436\u0434\u043e\u0433\u043e <b>lnk <\/b>\u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u043d\u0430 <b>cmd.exe \/c start scr.exe&amp;start &lt;\u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430&gt;&amp; exit<\/b>.<\/p>\n<p>  \u041a\u0430\u0436\u0434\u043e\u0439 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438 \u0432 \u043a\u043e\u0440\u043d\u0435 \u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044f \u0434\u0430\u0435\u0442\u0441\u044f \u0430\u0442\u0440\u0438\u0431\u0443\u0442 <b>\u00ab\u0421\u043a\u0440\u044b\u0442\u044b\u0439\u00bb<\/b> \u0438 \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b \u0441 \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435\u043c <b>lnk <\/b>\u0441 \u0438\u043c\u0435\u043d\u0435\u043c \u0441\u043a\u0440\u044b\u0442\u043e\u0439 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438 \u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u043e\u0439 <b>cmd.exe \/c start scr.exe&amp;explorer \/root,\\&#187;%CD%&lt;\u0418\u041c\u042f \u0414\u0418\u0420\u0415\u041a\u0422\u041e\u0420\u0418\u0418&gt;\\&#187; &amp; exit<\/b>.<\/p>\n<h3>MouseTracker<\/h3>\n<p>  \u041c\u0435\u0442\u043e\u0434 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0447\u0435\u043d \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u043c\u0443 \u0434\u043b\u044f \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u044b. \u042d\u0442\u043e\u0442 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b \u043f\u043e\u043a\u0430 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0435.<\/p>\n<h2>\u0424\u0430\u0439\u043b\u043e\u0432\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c<\/h2>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>\u041f\u0443\u0442\u044c<\/strong>  <\/td>\n<td><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong>  <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\temp.tmp  <\/td>\n<td>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0441\u0447\u0435\u0442\u0447\u0438\u043a \u043f\u043e\u043f\u044b\u0442\u043e\u043a \u043e\u0431\u0445\u043e\u0434\u0430 UAC  <\/td>\n<\/tr>\n<tr>\n<td>%startupfolder%\\%insfolder%\\%insname%  <\/td>\n<td>\u041f\u0443\u0442\u044c \u0434\u043b\u044f \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0412\u041f\u041e  <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\tmpG\\{\u0422\u0435\u043a\u0443\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u043c\u0438\u043b\u0435\u0441\u0435\u043a\u0443\u043d\u0434\u0430\u0445}.tmp  <\/td>\n<td>\u041f\u0443\u0442\u044c \u0434\u043b\u044f \u0431\u044d\u043a\u0430\u043f\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f  <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\log.tmp  <\/td>\n<td>\u041b\u043e\u0433-\u0444\u0430\u0439\u043b  <\/td>\n<\/tr>\n<tr>\n<td>%AppData%\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u0430\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0438\u0437 10 \u0441\u0438\u043c\u043e\u0432\u043e\u043b\u043e\u0432}.jpeg  <\/td>\n<td>\u0421\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u044b  <\/td>\n<\/tr>\n<tr>\n<td>C:\\Users\\Public\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u0430\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0438\u0437 10 \u0441\u0438\u043c\u043e\u0432\u043e\u043b\u043e\u0432}.vbs  <\/td>\n<td>\u041f\u0443\u0442\u044c \u043a vbs \u0444\u0430\u0439\u043b\u0443, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a \u043c\u043e\u0436\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u0437\u0430\u043a\u0440\u043f\u043b\u0435\u043d\u0438\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435  <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0435 \u0438\u043c\u044f \u043f\u0430\u043f\u043a\u0438}\\{\u0418\u043c\u044f \u0444\u0430\u0439\u043b\u0430}  <\/td>\n<td>\u041f\u0443\u0442\u044c, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u043e\u043c \u0434\u043b\u044f \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435  <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<h2>\u041f\u0440\u043e\u0444\u0438\u043b\u044c \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430<\/h2>\n<p>  \u0411\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u00ab\u0437\u0430\u0448\u0438\u0442\u044b\u043c\u00bb \u0434\u0430\u043d\u043d\u044b\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430\u043c \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u043c\u0443 \u0446\u0435\u043d\u0442\u0440\u0443.<\/p>\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/nq\/q0\/eb\/nqq0ebtlfljriwj4m-97hm7-aww.png\"><\/div>\n<p>  \u042d\u0442\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u043e \u043d\u0430\u043c \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043a\u043e\u043d\u0435\u0447\u043d\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u043e\u0432: <\/p>\n<p>  <b>junaid[.]in***@gmail[.]com<\/b>.<\/p>\n<p>  \u0414\u043e\u043c\u0435\u043d\u043d\u043e\u0435 \u0438\u043c\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0433\u043e \u0446\u0435\u043d\u0442\u0440\u0430 \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u043e \u043d\u0430 \u043f\u043e\u0447\u0442\u0443 <b>sg***@gmail[.]com<\/b>.<\/p>\n<h2>\u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435<\/h2>\n<p>  \u0412 \u0445\u043e\u0434\u0435 \u0434\u0435\u0442\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0412\u041f\u041e, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0432\u0448\u0435\u0433\u043e\u0441\u044f \u0432 \u0430\u0442\u0430\u043a\u0435, \u043d\u0430\u043c \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0435\u0433\u043e \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u043b\u043d\u044b\u0439 \u0441\u043f\u0438\u0441\u043e\u043a \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u043e\u0432 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0434\u043b\u044f \u0434\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u0435\u0439\u0441\u0430. \u041f\u043e\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u043c\u0430\u043b\u0432\u0430\u0440\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u043e \u0434\u0430\u0442\u044c \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0438 \u043f\u043e \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u043a\u0435 \u0440\u0430\u0431\u043e\u0442\u044b \u0441\u0440\u0435\u0434\u0441\u0442\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u044b\u0435 IDS-\u043f\u0440\u0430\u0432\u0438\u043b\u0430.<\/p>\n<p>  \u041e\u0441\u043d\u043e\u0432\u043d\u0430\u044f \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c <b>AgentTesla <\/b>\u043a\u0430\u043a DataStealer \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e \u0434\u043b\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0438\u0445 \u0437\u0430\u0434\u0430\u0447 \u0435\u043c\u0443 \u043d\u0435 \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u0435 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0438\u043b\u0438 \u043e\u0436\u0438\u0434\u0430\u0442\u044c \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u044e\u0449\u0435\u0439 \u043a\u043e\u043c\u0430\u043d\u0434\u044b. \u041f\u043e\u043f\u0430\u0434\u0430\u044f \u043d\u0430 \u043c\u0430\u0448\u0438\u043d\u0443, \u043e\u043d \u043d\u0435\u043c\u0435\u0434\u043b\u0435\u043d\u043d\u043e \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0441\u0431\u043e\u0440 \u043f\u0440\u0438\u0432\u0430\u0442\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442 \u0435\u0435 \u043d\u0430 CnC. \u0422\u0430\u043a\u043e\u0435 \u0430\u0433\u0440\u0435\u0441\u0441\u0438\u0432\u043d\u043e\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0440\u043e\u0434\u0435 \u0441\u0445\u043e\u0436\u0435 \u0441 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0435\u043c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432, \u0441 \u0442\u043e\u0439 \u043b\u0438\u0448\u044c \u0440\u0430\u0437\u043d\u0438\u0446\u0435\u0439, \u0447\u0442\u043e \u0432\u0442\u043e\u0440\u044b\u043c \u043d\u0435 \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u0434\u0430\u0436\u0435 \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f. \u041f\u0440\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u043e\u0432\u0435\u043d\u0438\u0438 \u0441 \u044d\u0442\u0438\u043c \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u043e\u043c \u043f\u043e\u0441\u043b\u0435 \u043e\u0447\u0438\u0441\u0442\u043a\u0438 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043e\u0442 \u0441\u0430\u043c\u043e\u0433\u043e \u0412\u041f\u041e \u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0432 \u043e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u043c \u043f\u043e\u0440\u044f\u0434\u043a\u0435 \u043f\u0440\u043e\u0438\u0437\u0432\u0435\u0441\u0442\u0438 \u0441\u043c\u0435\u043d\u0443 \u0432\u0441\u0435\u0445 \u043f\u0430\u0440\u043e\u043b\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0433\u043b\u0438 \u0445\u043e\u0442\u044f \u0431\u044b \u0442\u0435\u043e\u0440\u0435\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c\u0438 \u0432 \u043e\u0434\u043d\u043e\u043c \u0438\u0437 \u043f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u0445 \u0432\u044b\u0448\u0435 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439.<\/p>\n<p>  \u0417\u0430\u0431\u0435\u0433\u0430\u044f \u0432\u043f\u0435\u0440\u0435\u0434, \u0441\u043a\u0430\u0436\u0435\u043c, \u0447\u0442\u043e \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438, \u0440\u0430\u0441\u0441\u044b\u043b\u0430\u044e\u0449\u0438\u0435 <b>AgentTesla<\/b>, \u043e\u0447\u0435\u043d\u044c \u0447\u0430\u0441\u0442\u043e \u043c\u0435\u043d\u044f\u044e\u0442 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u044b\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a. \u042d\u0442\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0432 \u043c\u043e\u043c\u0435\u043d\u0442 \u0430\u0442\u0430\u043a\u0438 \u043e\u0441\u0442\u0430\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0435\u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043d\u044b\u043c\u0438 \u0434\u043b\u044f \u0441\u0442\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0445 \u0441\u043a\u0430\u043d\u0435\u0440\u043e\u0432 \u0438 \u044d\u0432\u0440\u0438\u0441\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0445 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432. \u0410 \u0441\u043a\u043b\u043e\u043d\u043d\u043e\u0441\u0442\u044c \u044d\u0442\u043e\u0433\u043e \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u0430 \u0441\u0440\u0430\u0437\u0443 \u0436\u0435 \u043d\u0430\u0447\u0438\u043d\u0430\u0442\u044c \u0441\u0432\u043e\u044e \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0434\u0435\u043b\u0430\u0435\u0442 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u044b\u043c\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0435 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u044b. \u041d\u0430\u0438\u043b\u0443\u0447\u0448\u0438\u0439 \u0441\u043f\u043e\u0441\u043e\u0431 \u0431\u043e\u0440\u044c\u0431\u044b \u0441 AgentTesla \u2014 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437 \u0432 \u043f\u0435\u0441\u043e\u0447\u043d\u0438\u0446\u0435.<\/p>\n<p>  \u0412 \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044d\u0442\u043e\u0433\u043e \u0446\u0438\u043a\u043b\u0430 \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0434\u0440\u0443\u0433\u0438\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0438, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0435 <b>AgentTesla<\/b>, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u0437\u0443\u0447\u0438\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0438\u0445 \u043f\u043e\u043b\u0443\u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0438. \u041d\u0435 \u043f\u0440\u043e\u043f\u0443\u0441\u0442\u0438\u0442\u0435!<\/p>\n<h2>Hash<\/h2>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>SHA1<\/strong>   <\/td>\n<\/tr>\n<tr>\n<td>A8C2765B3D655BA23886D663D22BDD8EF6E8E894   <\/td>\n<\/tr>\n<tr>\n<td>8010CC2AF398F9F951555F7D481CE13DF60BBECF   <\/td>\n<\/tr>\n<tr>\n<td>79B445DE923C92BF378B19D12A309C0E9C5851BF   <\/td>\n<\/tr>\n<tr>\n<td>15839B7AB0417FA35F2858722F0BD47BDF840D62    <\/td>\n<\/tr>\n<tr>\n<td>1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD    <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<h2>C&amp;C<\/h2>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>URL<\/strong>   <\/td>\n<\/tr>\n<tr>\n<td>sina-c0m[.]icu   <\/td>\n<\/tr>\n<tr>\n<td>smtp[.]sina-c0m[.]icu   <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<h2>RegKey<\/h2>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>Registry<\/strong>   <\/td>\n<\/tr>\n<tr>\n<td>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\{\u0418\u043c\u044f \u0441\u043a\u0440\u0438\u043f\u0442\u0430}   <\/td>\n<\/tr>\n<tr>\n<td>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\%insregname%   <\/td>\n<\/tr>\n<tr>\n<td>HKCU\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\StartupApproved\\Run\\%insregname%   <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<h3>Mutex<\/h3>\n<p>  \u0418\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u044b \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0442.<\/p>\n<h3>Files<\/h3>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>\u0424\u0430\u0439\u043b\u043e\u0432\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c<\/strong>   <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\temp.tmp   <\/td>\n<\/tr>\n<tr>\n<td>%startupfolder%\\%insfolder%\\%insname%   <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\tmpG\\{\u0422\u0435\u043a\u0443\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u043c\u0438\u043b\u0435\u0441\u0435\u043a\u0443\u043d\u0434\u0430\u0445}.tmp   <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\log.tmp   <\/td>\n<\/tr>\n<tr>\n<td>%AppData%\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u0430\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0438\u0437 10 \u0441\u0438\u043c\u043e\u0432\u043e\u043b\u043e\u0432}.jpeg   <\/td>\n<\/tr>\n<tr>\n<td>C:\\Users\\Public\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u0430\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0438\u0437 10 \u0441\u0438\u043c\u043e\u0432\u043e\u043b\u043e\u0432}.vbs   <\/td>\n<\/tr>\n<tr>\n<td>%Temp%\\{\u041f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u043e\u0435 \u0438\u043c\u044f \u043f\u0430\u043f\u043a\u0438}\\{\u0418\u043c\u044f \u0444\u0430\u0439\u043b\u0430}   <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<h2>Samples Info<\/h2>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td><strong>Name<\/strong>  <\/td>\n<td>Unknown   <\/td>\n<\/tr>\n<tr>\n<td><strong>MD5<\/strong>   <\/td>\n<td>F7722DD8660B261EA13B710062B59C43   <\/td>\n<\/tr>\n<tr>\n<td><strong>SHA1<\/strong>   <\/td>\n<td>15839B7AB0417FA35F2858722F0BD47BDF840D62   <\/td>\n<\/tr>\n<tr>\n<td><strong>SHA256<\/strong>   <\/td>\n<td>41DC0D5459F25E2FDCF8797948A7B315D3CB0753<br \/>  98D808D1772CACCC726AF6E9    <\/td>\n<\/tr>\n<tr>\n<td> <strong>Type<\/strong>   <\/td>\n<td>PE (.NET)   <\/td>\n<\/tr>\n<tr>\n<td> <strong>Size<\/strong>   <\/td>\n<td>327680   <\/td>\n<\/tr>\n<tr>\n<td><strong>OrginalName<\/strong>   <\/td>\n<td>AZZRIDKGGSLTYFUBCCRRCUMRKTOXFVPDKGAGPUZI_20190701133545943.exe   <\/td>\n<\/tr>\n<tr>\n<td><strong>DateStamp<\/strong>   <\/td>\n<td>01.07.2019   <\/td>\n<\/tr>\n<tr>\n<td> <strong>Compiler<\/strong>   <\/td>\n<td>VB.NET   <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>  <\/p>\n<div class=\"scrollable-table\">\n<table>\n<tr>\n<td> <strong>Name<\/strong>  <\/td>\n<td>IELibrary.dll   <\/td>\n<\/tr>\n<tr>\n<td> <strong>MD5<\/strong>   <\/td>\n<td>BFB160A89F4A607A60464631ED3ED9FD   <\/td>\n<\/tr>\n<tr>\n<td> <strong>SHA1<\/strong>   <\/td>\n<td>1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD   <\/td>\n<\/tr>\n<tr>\n<td> <strong>SHA256<\/strong>   <\/td>\n<td>D55800A825792F55999ABDAD199DFA54F3184417<br \/>  215A298910F2C12CD9CC31EE   <\/td>\n<\/tr>\n<tr>\n<td> <strong>Type<\/strong>   <\/td>\n<td>PE (.NET DLL)   <\/td>\n<\/tr>\n<tr>\n<td> <strong>Size<\/strong>   <\/td>\n<td>16896   <\/td>\n<\/tr>\n<tr>\n<td><strong>OrginalName<\/strong>   <\/td>\n<td>IELibrary.dll   <\/td>\n<\/tr>\n<tr>\n<td><strong>DateStamp<\/strong>  <\/td>\n<td>11.10.2016   <\/td>\n<\/tr>\n<tr>\n<td> <strong>Compiler<\/strong>   <\/td>\n<td>Microsoft Linker(48.0*)   <\/td>\n<\/tr>\n<\/table>\n<\/div>\n<\/div>\n<p>               <script class=\"js-mediator-script\">!function(e){function t(t,n){if(!(n in e)){for(var r,a=e.document,i=a.scripts,o=i.length;o--;)if(-1!==i[o].src.indexOf(t)){r=i[o];break}if(!r){r=a.createElement(\"script\"),r.type=\"text\/javascript\",r.async=!0,r.defer=!0,r.src=t,r.charset=\"UTF-8\";var d=function(){var e=a.getElementsByTagName(\"script\")[0];e.parentNode.insertBefore(r,e)};\"[object Opera]\"==e.opera?a.addEventListener?a.addEventListener(\"DOMContentLoaded\",d,!1):e.attachEvent(\"onload\",d):d() } } }t(\"\/\/mediator.mail.ru\/script\/2820404\/\",\"_mediator\")}(window);<\/script>      <br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/479120\/\"> https:\/\/habr.com\/ru\/company\/group-ib\/blog\/479120\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"\n<div class=\"post__text post__text-html js-mediator-article\" id=\"post-content-body\" data-io-article-url=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/479120\/\">\n<div style=\"text-align:center;\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/webt\/vz\/an\/r5\/vzanr5kxitvhd3zqrcdh1qhctjm.png\"><\/div>\n<p>  \u041c\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u043c \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u0435\u0439, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u044b\u0445 \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f. \u0412 <a href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/478176\/\">\u043f\u0435\u0440\u0432\u043e\u0439<\/a> \u0447\u0430\u0441\u0442\u0438 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0418\u043b\u044c\u044f \u041f\u043e\u043c\u0435\u0440\u0430\u043d\u0446\u0435\u0432, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 CERT Group-IB, \u043f\u0440\u043e\u0432\u0435\u043b \u0434\u0435\u0442\u0430\u043b\u044c\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437 \u0444\u0430\u0439\u043b\u0430, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u043e \u043f\u043e\u0447\u0442\u0435 \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439, \u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u0442\u0430\u043c \u0448\u043f\u0438\u043e\u043d\u0441\u043a\u0443\u044e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443 <b>AgentTesla<\/b>. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u0418\u043b\u044c\u044f \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u043f\u043e\u044d\u0442\u0430\u043f\u043d\u043e\u0433\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043c\u043e\u0434\u0443\u043b\u044f <b>AgentTesla<\/b>.  <\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-295927","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/295927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=295927"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/295927\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=295927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=295927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=295927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}